En kritisk SimpleHelp-sårbarhed er blevet det seneste mål for cyberkriminelle. Angriberne udnytter den til at kompromittere fjernsupportservere og installere et helt nyt malwareværktøj, der stjæler følsomme loginoplysninger.
Sikkerhedsforskere opdagede kampagnen, da de undersøgte angreb mod sårbare SimpleHelp-installationer. Efter det første indbrud nøjes angriberne ikke med uautoriseret adgang. I stedet installerer de de to nye malwarevarianter TaskWeaver og Djinn Stealer, som gør de kompromitterede servere til et springbræt for yderligere angreb.
Angrebet begynder med uopdaterede SimpleHelp-servere
Kampagnen udnytter CVE-2026-48558, en kritisk sårbarhed, der rammer SimpleHelp-servere konfigureret med OpenID Connect (OIDC).
Ved at udnytte sårbarheden kan angriberne oprette deres egen teknikerkonto og få samme adgangsniveau som en legitim administrator. Derefter kan de oprette forbindelse til administrerede enheder, overføre filer, udføre kommandoer og bevæge sig videre gennem kundernes miljøer uden at bruge stjålne loginoplysninger.
Angrebet viser, hvor stor risiko organisationer løber, når de eksponerer platforme til fjernadministration mod internettet uden hurtigt at installere sikkerhedsopdateringer.
TaskWeaver baner vejen for mere malware
Når angriberne har kompromitteret en server, installerer de TaskWeaver, en JavaScript-baseret malware-loader.
TaskWeaver indsamler først oplysninger om den inficerede enhed. Derefter kontakter den en kommando- og kontrolserver for at hente yderligere malware. Dens vigtigste opgave er at etablere vedvarende adgang og levere angribernes specialudviklede malware uden at vække mistanke.
Djinn Stealer går efter værdifulde loginoplysninger
Det sidste skadeprogram, Djinn Stealer, fokuserer på at stjæle legitimationsoplysninger, der kan give angriberne adgang til virksomhedens infrastruktur.
Forskerne fandt, at malwaren leder efter SSH-nøgler, legitimationsoplysninger til cloudtjenester, Git-repositorier, Docker-konfigurationer, pakkestyringstokens, kryptovaluta-wallets og hemmeligheder, som udviklingsteams anvender.
Djinn Stealer går også efter konfigurationsfiler og autentificeringstokens, der er knyttet til flere AI-baserede kodeassistenter. Det viser, at angribere i stigende grad forsøger at kompromittere AI-drevne udviklingsmiljøer.
Da malwaren understøtter Windows, Linux og macOS, kan én kampagne ramme mange forskellige systemer på tværs af virksomheders netværk.
IT-leverandører og MSP’er er særligt udsatte
SimpleHelp spiller en vigtig rolle hos mange leverandører af administrerede IT-tjenester og interne IT-afdelinger. Derfor er sårbare servere attraktive mål for trusselsaktører.
Når angriberne opnår teknikerniveau-adgang, kan de arbejde på de administrerede enheder, som var de autoriserede administratorer. Dermed kan de stjæle data, installere yderligere malware og udvide deres adgang i offerets netværk.
Opdater SimpleHelp med det samme
Den seneste kampagne viser, hvor hurtigt angribere tager nye sikkerhedssårbarheder i brug.
Organisationer, der anvender SimpleHelp, bør identificere sårbare servere, installere de nyeste sikkerhedsopdateringer og kontrollere, om der er oprettet uautoriserede teknikerkonti. Sikkerhedsteams bør også undersøge administrerede enheder for spor efter TaskWeaver og Djinn Stealer, da en tidlig opdagelse kan forhindre angriberne i at udvide deres adgang.
At installere sikkerhedsopdateringer hurtigst muligt er fortsat den mest effektive måde at eliminere SimpleHelp-sårbarheden på, før angriberne når at udnytte den.


0 svar til “SimpleHelp-sårbarhed udnyttes til at sprede den nye Djinn Stealer-malware”